Доступы живут дольше сотрудников
Пароли лежат в переписке, уволенные всё ещё числятся в системах, а личными сервисами пользуются просто потому, что так удобнее.
Рисков почти всегда больше, чем бюджета, поэтому вопрос стоит не «что купить», а «что проверить первым». Штрафы, простой и репутационные риски начинаются в одном месте — с данных, систем и людей, которые за них отвечают: репутация компании держится на том же, на чём и выручка. С них и начинаем, отделяя подтверждённые слабые места от предположений.
Первый звонок инженера — около 30 минут в рабочее время. Разбираем вашу ситуацию, без презентации.
Решение для бизнеса
Состав решенияИнформационная безопасность не сводится к антивирусу.
Общая учётная запись администратора, обработка персональных данных, которую никто не описывал, или резервная копия, восстановление которой ни разу не проверяли, задевают ровно те процессы, на которых держится выручка. Поэтому у каждой угрозы должны быть названы система, возможное последствие — от штрафа до репутационных рисков — и ответственный: по такому списку бюджет распределяется осмысленно.
Пароли лежат в переписке, уволенные всё ещё числятся в системах, а личными сервисами пользуются просто потому, что так удобнее.
Площадки, 1С и облачные сервисы подключались по-разному. Права накапливались годами, а восстановление из копий никто не проверял.
Системы и подрядчики связаны между собой, но кто кому звонит при шифровальщике и в каком порядке поднимают сервисы — нигде не записано.
Ценность для каждой роли
Критичные процессы, ответственные и порядок эскалации собраны в одном месте, а очередь мер связана с последствиями для бизнеса, а не с модой на продукты.
Перейти к деталямСрочные исправления отделены от проектов и от регулярного контроля, и за каждой статьёй стоят конкретная угроза и способ проверить, что она закрыта. Финансовые риски при этом видны в тех же терминах, что и расходы.
Перейти к деталямБизнес-контекст и контроль изменений остаются внутри; инженеры по безопасности, инфраструктуре и восстановлению подключаются в оговорённых границах.
Перейти к деталямОценка начинается с бизнес-процессов, а не со списка средств защиты.
Сначала — какие данные и системы важны и кто за них отвечает, затем — какие угрозы для них реальны и что уже сделано. Отдельно проверяем восстановление. В конце план делится на срочное, проектное и регулярное.
Фиксируем, где персональные и другие важные данные появляются, где хранятся, кому передаются и когда удаляются. Отмечаем системы, обмены между ними, административные учётные записи и ответственных, а также то, что остановится в бизнесе, если процесс встанет.
Определяем критичные процессы, системы, категории данных и ответственных.Описываем угрозы, которые к системе действительно относятся: остановка сервиса, утечка данных, потеря базы. Проверяем существующую защиту и оцениваем, чем обернётся сбой для процесса. В списке рисков указываем основание оценки, ответственного и очередность: общий чек-лист этого не заменяет.
Для каждой системы — относящиеся к ней угрозы, слабые места и действующая защита.Технические и организационные меры проверяем в заранее согласованных границах: права, административные записи, обновления, журналы событий, границы сети. Восстановление из резервной копии тестируем только по согласованному регламенту и записываем результат.
Сверяем права, обновления, журналы, сеть, рабочие места, серверы и копии.Срочные настройки отделяем от проектов и от регулярного контроля. У каждого пункта есть ответственный, зависимость и результат, который можно проверить. Отдельно записываем, кто кого извещает при инциденте, какие роли действуют, за чем наблюдаем постоянно и когда оценка повторяется.
Назначаем ответственных, очередь работ, критерии проверки и действия при инциденте.Список рисков определяет состав: одной компании нужен разбор обработки персональных данных, другой — защита серверов и рабочих мест, третьей — проверяемое восстановление.
Проверку и внедрение ведёт одна команда — 20 штатных инженеров, без фриланса и ИТ-субподряда.
Состав систем, методы, доступы и допустимое воздействие согласуем до начала.
Результат относится к состоянию выбранных систем на дату проверки — и это единственное, что можно утверждать о нём честно.
До старта записываем, какие системы смотрим, какими методами, с какими доступами и что делать нельзя.
Проверка показывает состояние выбранных систем на свою дату. Отсутствие будущих инцидентов она не гарантирует, как и то, что административный штраф не будет назначен.
Для критичных систем отдельно договариваемся, за какой период данные можно потерять, и проверяем сценарий восстановления.
Оцениваем технические и организационные меры. Юридическое заключение в услугу не входит, а работы по 152-ФЗ сами по себе не означают полного соответствия требованиям.
Разбор под капотом
Инженер проходит путь данных от появления до удаления и смотрит, кто и через какие системы к ним обращается. Для каждой значимой угрозы он сопоставляет действующую защиту, возможные последствия для бизнеса и то, как выглядит восстановление. В итоге у каждой меры появляются ответственный, место в очереди и способ проверить, что она работает.
«Средство защиты имеет смысл, когда понятно, какие данные оно закрывает, какой процесс встанет без них и кто за это отвечает.»
В материале показываем, что смотрим при разборе обработки персональных данных.
Перейти к материалуМатериалы помогают подготовиться к разбору: описать обработку персональных данных, проверить порядок резервного копирования и выбрать первые меры защиты.
Разбираем, с чего начинать, чем аудит отличается от теста на проникновение, что даёт работа по 152-ФЗ и сколько это стоит.
Рядом с рисками обычно оказываются критичная 1С, нехватка своих специалистов и рост числа систем, площадок и доступов.
Опишите, какие данные и системы важны, сколько площадок и что стало поводом для проверки. Инженер предложит границы и перечень сведений — без выводов до обследования.